> Umfang, Daten, Feststellungen und Mängelbeseitigung der Sicherheitstests, die EthicsPortal an sich selbst durchführt. Tests in Eigenregie, keine unabhängige Prüfung.

Source: https://ethicsportal.eu/de/security-testing/
Updated: 2026-09-23

---

# Selbst durchgeführte Sicherheitstests

**Dies sind Tests in Eigenregie.** Sie werden vom Betreiber durchgeführt, nicht von einer unabhängigen Prüfstelle, und sie ersetzen nicht den auf [Trust](/trust/#certification-status) als nicht vorliegend ausgewiesenen unabhängigen externen Penetrationstest. Sie werden veröffentlicht, weil der Inhalt für eine Beschaffungsstelle nützlich ist, auch wenn die Unabhängigkeit fehlt.

Stand: 2026-09-05.

---

## Durchgeführte Tests {#testing-performed}

| Datum | Art | Umfang | Ergebnis |
|---|---|---|---|
| 2026-05-26 | Sicherheitsbewertung auf Code-Ebene | Statische Analyse, Abhängigkeitsprüfung sowie manuelle Prüfung von Authentifizierung, Autorisierung und Dateiverarbeitung | Die Verarbeitung von Uploads wurde als Bereich mit dem höchsten Risiko eingestuft. Feststellungen im Issue-Tracker erfasst und behoben: serverseitige Begrenzung der Anhangsanzahl, Autorisierung von Direkt-Uploads sowie Bereinigung von Parametern und IP-Adressen in Protokollen |
| 2026-05-26 | Externer Produktionstest, nicht destruktiv | Response-Header, TLS-Konfiguration, öffentliche Seiten und Metadaten-Abfragen gegen den Produktionshost | Lücken in der Abdeckung der Response-Header und fehlende Sicherheitskontakt-Metadaten; die Abhängigkeit von Drittanbieter-Asset-CDNs wurde als mittleres Risiko bewertet. Behoben am 2026-05-27: Sicherheitskontakt-Metadaten veröffentlicht, Schutz vor Content-Type-Sniffing auf statische Assets ausgeweitet |
| 2026-06-09 | Prüfung der Authentifizierung | Cookie-Verarbeitung, Sitzungslebenszyklus, Magic-Link- und Einladungsabläufe | Zwei Feststellungen mit informativem Schweregrad. Behoben am 2026-06-14: Das Cookie der ausstehenden Authentifizierung liegt nun in einem verschlüsselten Speicher, sodass die Adresse clientseitig nicht lesbar ist; die angegebene Gültigkeit des Sitzungs-Cookies entspricht nun dem serverseitigen Leerlauf-Timeout von 14 Tagen |
| 2026-08-27 | Authentifizierter Graybox-Test | Mandantenübergreifender Zugriff, Rechteausweitung, Mass Assignment, Zugriff auf Meldungen innerhalb eines Mandanten, Vertraulichkeit von Anhängen, SCIM-Isolierung, Vertrauen in SAML-Assertions | Keine Autorisierungsmängel festgestellt. Mandanten- und Rollengrenzen hielten in jedem geprüften Fall |
| 2026-08-27 | Prüfung der Produktionsexposition | Netzexposition, Härtung des Hosts, Verarbeitung von Proxy-Headern, Umgang mit Geheimnissen | Vom Client gesendete Weiterleitungs-Header wurden auf einem direkt aus dem Internet erreichbaren Origin als vertrauenswürdig behandelt, wodurch die IP-bezogenen Ratenbegrenzungen hätten umgangen werden können. Am selben Tag behoben. Zusätzlich wurde ein Header mit Server-Laufzeit je Anfrage entfernt. Der überholte Header `Feature-Policy` wurde am 2026-09-05 durch `Permissions-Policy` ersetzt |

## Bekannte offene Feststellungen {#known-open-findings}

| Feststellung | Position |
|---|---|
| Keine Web Application Firewall und kein CDN vor dem Anwendungs-Origin | Bewusste Entscheidung. Ein CDN außerhalb der EU vor dem Meldekanal stünde im Widerspruch zu der auf [Trust](/trust/) genannten Zusage des ausschließlich EU-basierten Hostings. DDoS-Schutz auf Netzebene beim Hosting-Anbieter zusammen mit Ratenbegrenzung auf Anwendungsebene ist der akzeptierte Kompromiss. |

## Was dies nicht belegt {#what-this-does-not-establish}

- Der Betreiber hat den Umfang festgelegt, die Tests durchgeführt und die Ergebnisse berichtet. Nichts davon wurde unabhängig verifiziert.
- Ein Durchlauf ohne Feststellungen ist ein Beleg über die geprüften Fälle, nicht über die nicht geprüften.
- Control A.5.35 der [ISO/IEC 27001:2022 Annex-A-Kontrollzuordnung](/iso-27001/), die unabhängige Überprüfung der Informationssicherheit, bleibt aus diesem Grund offen. Es ist die einzige Kontrolle auf jener Seite, die als in Bearbeitung geführt wird.
